ISAE 3402, SOC 2, ISAE 3000 of SOC 1: welk rapport vraagt je klant eigenlijk?
ISAE 3402 en SOC 1 gaan over beheersmaatregelen die de financiele verslaggeving van je klant raken; de accountant van je klant leunt erop in de jaarrekeningcontrole. SOC 2 gaat over de beveiliging en betrouwbaarheid van je dienst zelf en wordt gevraagd door de inkoper of CISO. ISAE 3000 is het bredere raamwerk voor assurance op maat. Welke je nodig hebt, hangt af van wie het vraagt en waarvoor.
Waarom je klant en diens accountant twee verschillende dingen bedoelen
De vraag komt bijna altijd via een klant binnen. Een inkoper stuurt een vragenlijst met "SOC 2 rapport verplicht", of de accountant van je klant mailt dat hij een "3402 type 2" nodig heeft voor de controle. Beide vragen klinken als een certificaat dat je even moet laten maken. Dat zijn het niet. Het zijn assurancerapporten met een verschillende vraag erachter, en het verkeerde rapport laten opstellen betekent dat je klant alsnog een tweede rapport vraagt.
De kern van het onderscheid: wie leunt erop? De accountant van je klant heeft iets nodig over processen die de cijfers van je klant raken, bijvoorbeeld salarisverwerking, betaalverkeer, fondsadministratie of de facturatiemodule van je SaaS-platform. De inkoper of CISO van je klant wil weten of de data van zijn organisatie bij jou veilig is. Dat zijn twee verschillende vragen, en daar horen twee verschillende rapporten bij.
De vier rapporten naast elkaar
ISO 27001 staat bewust niet in de tabel. Dat is een certificering van je managementsysteem voor informatiebeveiliging door een certificerende instelling, geen assurancerapport van een accountant. Klanten vragen het vaak naast SOC 2, niet in plaats van een 3402- of SOC-rapport.
Wanneer heb je ISAE 3402 nodig?
Als jouw dienst een onderdeel is van de administratie van je klant. Denk aan salarisverwerking, betaalverkeer, bewaring van klantgelden, fondsadministratie, of een platform waarin de omzet of voorraad van je klant wordt bijgehouden. De accountant van je klant kan die processen niet zelf bij jou komen controleren en gebruikt jouw ISAE 3402-rapport in plaats daarvan.
Vraagt je klant een "SOC 1", dan bedoelt hij meestal hetzelfde. SOC 1 is de Amerikaanse variant onder SSAE 18. Een Nederlands kantoor geeft dan een ISAE 3402 af; dat wordt internationaal als equivalent geaccepteerd en een Amerikaanse accountant kan ermee werken.
Wanneer heb je SOC 2 nodig?
Als de vraag van de inkoper of de securityafdeling komt en gaat over de bescherming van data, de beschikbaarheid van je platform of de integriteit van verwerking. SOC 2 toetst tegen de Trust Services Criteria. Security is altijd verplicht; beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy kies je erbij op basis van wat je klanten vragen.
Een SOC 2 zegt niets over de financiele verslaggeving van je klant. De accountant van je klant kan er in de jaarrekeningcontrole dus weinig mee. Levert jouw platform zowel data-opslag als een financieel proces, dan heb je vaak beide rapporten nodig, en dan loont het die twee trajecten te combineren: dezelfde systeembeschrijving, dezelfde evidence, een auditor die beide tekent.
Wanneer heb je ISAE 3000 nodig?
Als de bewering waar zekerheid over gevraagd wordt niet onder 3402 valt en ook niet onder de Trust Services Criteria. Een compliancekader, een subsidieproces, een duurzaamheidsclaim, een specifiek contractueel afgesproken controlekader. ISAE 3000 is het moederraamwerk voor assurance over niet-financiele informatie; de auditor en de opdrachtgever spreken samen af waartegen getoetst wordt.
SOC 2 is in Nederland technisch gezien ook een ISAE 3000-opdracht, met de Trust Services Criteria als toetsingskader. Dat verklaart waarom je in offertes en rapporten beide namen tegenkomt.
Type 1 of type 2: wat vraagt je klant echt?
Type 1 beschrijft of je beheersmaatregelen op een peildatum goed zijn opgezet en bestaan. Type 2 toetst daarnaast of ze over een periode ook hebben gewerkt. Vrijwel elke accountant van een klant wil uiteindelijk type 2, omdat alleen de werking zekerheid geeft over het hele boekjaar van zijn klant. Type 1 is bruikbaar als eerste stap, bijvoorbeeld in het jaar dat je de beheersmaatregelen inricht.
Dekt de periode van je type 2-rapport niet het volledige boekjaar van je klant, dan vraagt diens accountant vaak een bridge letter: een korte verklaring van jouw management dat er in de tussenliggende periode niets wezenlijks is veranderd.
Drie misverstanden die we in de praktijk tegenkomen
"We hebben een SOC 2-certificaat." Dat bestaat niet. Een SOC 2 is een rapport met een oordeel van een auditor over een beschrijving en een periode. Het is geen keurmerk met een geldigheidsduur en je kunt het niet op je website als badge voeren alsof het ISO is.
"Onze ISAE 3402 dekt ook security." Alleen voor zover beveiliging de financiele processen in scope raakt, bijvoorbeeld toegangsbeheer op de salarismodule. De bredere security van je platform valt onder SOC 2.
"Onze subverwerker heeft al een rapport, dus wij zijn klaar." Gebruik je een datacenter of een cloudplatform, dan kies je in je eigen rapport voor de carve-out of de inclusive method. Bij carve-out verwijs je naar het rapport van je subverwerker en moet de accountant van je klant dat rapport zelf ook beoordelen. Je eigen rapport blijft nodig.
Wat dit betekent voor jouw organisatie
Begin bij de vraag achter de vraag. Bel de accountant van je klant of de inkoper en vraag waarvoor het rapport gebruikt gaat worden. Dat ene gesprek voorkomt dat je een rapport laat opstellen dat je klant vervolgens niet kan gebruiken. En combineer waar het kan: een serviceorganisatie die zowel ISAE 3402 als SOC 2 nodig heeft, is gebaat bij een auditor die beide uitvoert op dezelfde systeembeschrijving en met dezelfde vaste partner als aanspreekpunt.
Zo kies je
- Wie vraagt het: de accountant van je klant, of inkoop en security?
- Raakt jouw dienst de cijfers van je klant (salaris, betalingen, administratie, omzetregistratie), of zijn data en beschikbaarheid?
- Vraagt je klant Amerikaanse terminologie (SOC 1, SSAE 18), dan is ISAE 3402 het Nederlandse equivalent.
- Past geen van beide, dan is ISAE 3000 met een afgesproken toetsingskader de route.
- Twijfel je, doe de assurance-check: zes vragen en je weet welk raamwerk past.
Veelgestelde vragen over ISAE 3402, SOC 2 en ISAE 3000
Wat is het verschil tussen ISAE 3402 en SOC 2?
ISAE 3402 gaat over beheersmaatregelen die de financiele verslaggeving van je klant raken en is bedoeld voor diens accountant. SOC 2 gaat over security, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy van je dienst en is bedoeld voor inkoop en security van je klant.
Is SOC 1 hetzelfde als ISAE 3402?
Inhoudelijk wel. SOC 1 is de Amerikaanse variant onder SSAE 18; ISAE 3402 is de internationale standaard die in Nederland wordt toegepast. Een Nederlands kantoor geeft ISAE 3402 af als je klant om SOC 1 vraagt.
Wanneer heb je ISAE 3000 nodig in plaats van ISAE 3402?
Als de bewering waar zekerheid over wordt gevraagd niet over de financiele verslaggeving van je klant gaat en niet onder de Trust Services Criteria valt, bijvoorbeeld een compliancekader of een subsidieproces.
Wat is het verschil tussen type 1 en type 2?
Type 1 toetst opzet en bestaan van je beheersmaatregelen op een peildatum. Type 2 toetst ook de werking over een periode. De accountant van je klant heeft vrijwel altijd type 2 nodig.
Is ISO 27001 een alternatief voor SOC 2?
Nee. ISO 27001 is een certificering van je managementsysteem voor informatiebeveiliging door een certificerende instelling. SOC 2 is een assurancerapport van een auditor over je beheersmaatregelen. Klanten vragen ze vaak naast elkaar.
Dit artikel is een algemene toelichting en geen advies voor jouw specifieke situatie.

Vraagt je klant om een rapport en weet je niet zeker welk?
Dennis kijkt met je mee welk raamwerk past en of een combinatie van ISAE 3402 en SOC 2 voor jouw dienst logisch is.
Bel direct: +31 6 21 80 98 55